Přístup pro vývojáře a správce k virtuálním počítačům Azure

Zabezpečený vzdálený přístup k virtuálním počítačům Azure umožňuje spravovat úlohy bez vystavení portů pro správu na internetu. Tento článek porovnává Azure Bastion, síť VPN typu Point-to-Site a přístup k virtuálním počítačům just-in-time, aby vám pomohl zvolit správný postup.

Co tento článek popisuje

Tento článek vysvětluje, jak bezpečně přistupovat k virtuálním počítačům Azure pro správu bez zpřístupnění portů pro správu na internetu.

Kdo potřebuje tento článek

Přečtěte si tento článek, pokud:

  • K připojení k virtuálním počítačům Azure pro vývoj nebo správu je potřeba použít SSH nebo RDP.
  • Chcete odebrat veřejné IP adresy na virtuálních počítačích při zachování přístupu ke správě.
  • Spravujete síť typu hub-and-spoke a potřebujete centralizovaný vzdálený přístup pro svůj tým.
  • Je potřeba dodržovat zásady zabezpečení, které zakazují přímé internetové porty pro správu.

Scénář lift-and-shift: Nasaďte Azure Bastion v centrálním uzlu, aby správci mohli přistupovat k migrovaným virtuálním počítačům přes SSH nebo RDP bez veřejných IP adres, a nahradíte tak postupy využívající jump boxy v místním prostředí.

Zaměření modernizace: Zkombinujte Bastion s oddělením na úrovni předplatných a RBAC, aby týmy platformy a aplikací získaly vymezený přístup, a nasaďte Bastion v každém regionu pro prostředí s konfigurací active-active.

Zaměření napříč cloudy: Poskytněte přístup správce prostřednictvím zabezpečeného centra (Bastion nebo VPN typu point-to-site) a vyhněte se vystavení portů pro správu u úloh migrovaných z jiných cloudů.

Azure služby a funkce

Následující tabulka uvádí Azure služby, které poskytují zabezpečený vzdálený přístup k virtuálním počítačům.

Service Co poskytuje Kdy ji použít
Azure Bastion (Basic) ProtokolY SSH a RDP založené na prohlížeči prostřednictvím portálu Azure. Na virtuálním počítači není nutná žádná veřejná IP adresa. Dvě vyhrazené instance hostitele se 40 souběžnými relacemi RDP nebo 80 souběžnými relacemi SSH Jakýkoli virtuální počítač, ke kterému mají správci přístup, aniž by museli vystavit veřejný port.
Azure Bastion (Standard) Vše v basicu plus nativní podpora klientů, přenos souborů, odkazy ke sdílení, připojení založená na IP adresách, vlastní příchozí porty a škálovatelné instance hostitele (2–50). Týmy potřebují rozsáhlejší pracovní postupy správy, jako jsou nahrávání souborů nebo připojení prostřednictvím Azure CLI.
Azure Bastion (Premium) Vše ze Standardu plus nasazení pouze v privátní síti (bez veřejné IP adresy u samotného prostředku Bastion) a záznam relace. Prostředí s vysokým zabezpečením, kde ani hostitel Bastion nesmí mít veřejnou IP adresu.
Point-to-Site (P2S) VPN Připojení VPN jednotlivých klientů k virtuální síti. Poskytuje úplný přístup na úrovni sítě ke všem prostředkům virtuální sítě, nejen k virtuálním počítačům. Správci, kteří potřebují přístup k mnoha prostředkům nad rámec protokolu RDP a SSH, jako jsou databáze, úložiště nebo interní webové aplikace
Přístup k virtuálním počítačům podle potřeby (JIT) Otevře porty pro správu pouze v případě, že je výslovně požadováno po omezenou dobu. Vytvoří dočasná pravidla povolení pro NSG nebo Azure Firewall. Omezení prostoru pro útoky na virtuální počítače, které si stále uchovávají veřejné IP adresy.

Jak zvolit

Správná služba závisí na tom, jestli potřebujete přístup založený na prohlížeči, úplné připojení k síti nebo dočasné otevření portů.

Bezpečný přístup k virtuálním počítačům

V této tabulce můžete vybrat správný přístup na základě vašich požadavků.

Požadavek Doporučená služba Proč
Připojení RDP nebo SSH založené na prohlížeči bez klientského softwaru k instalaci Azure Bastion (Basic nebo Standard) Bastion poskytuje přístup založený na portálu přímo z prohlížeče. Na virtuálním počítači není potřeba žádný klient VPN ani veřejná IP adresa.
Pouze privátní přístup bez veřejných IP adres, a to i u prostředku Bastion Azure Bastion (Premium) Premium podporuje privátní nasazení, které eliminuje veřejnou IP adresu samotného Bastionu.
Úplný přístup k virtuální síti pro tým správců, nejen RDP a SSH Point-to-Site VPN Síť VPN typu point-to-site poskytuje klientovi IP adresu ve virtuální síti, aby byly dostupné všechny síťové prostředky.
Omezení prostoru pro útoky na virtuální počítače, které mají stále veřejné IP adresy Přístup JIT k virtuálnímu počítači JIT udržuje porty pro správu ve výchozím nastavení zavřené a otevře je jenom pro schválené uživatele během časově omezeného časového intervalu.

Vzory přístupu správce

Diagram znázorňující způsoby přístupu správce pomocí Azure Bastion v centrální virtuální síti (hub VNet) k virtuálním počítačům ve spoke virtuálních sítích a klienta VPN typu Point-to-Site, který se připojuje přes VPN Gateway.

Porovnání skladových položek bastionu

funkce Basic Standard Premium
ProtokolY SSH a RDP založené na prohlížeči
Podpora partnerského propojení virtuálních sítí (architektura rozbočovač-paprsek)
Nativní klient (Azure CLI)
Nahrání a stažení souboru
Sdíletelné odkazy
Připojení založená na PROTOKOLU IP
Vlastní příchozí port
Škálovatelné instance hostitele (2–50)
Privátní nasazení (bez veřejné IP adresy)
Nahrávání relace

Tip

Rozdíl nákladů mezi standardem a premium je mezní. Pro produkční úlohy použijte Bastion Premium.

Protokoly VPN typu Point-to-Site

P2S VPN podporuje tři tunelové protokoly:

  • OpenVPN: Založené na protokolu TLS funguje na Windows, macOS, Linuxu, iOSu a Androidu. Podporuje ověřování Microsoft Entra ID a vícefaktorové ověřování (MFA).
  • IKEv2: Protokol IPsec založený na standardech funguje na Windows a macOS.
  • SSTP (Secure Socket Tunneling Protocol): Proprietární, založený na protokolu TLS, pouze pro Windows.

Important

SSTP se postupně vyřadí z provozu. Od 31. března 2026 už nemůžete povolit SSTP u bran VPN. Stávající brány s podporou SSTP přestanou přijímat připojení 31. března 2027. Pro všechna nová nasazení použijte OpenVPN nebo IKEv2. Microsoft Entra ID ověřování a vícefaktorové ověřování se podporují pouze u typu tunelu OpenVPN.

Aspekty návrhu

Fokus návrhu přístupu správce metodou "lift and shift"

  • Nasaďte Azure Bastion v centrální virtuální síti, aby se každá připojená paprsková síť mohla ke svým virtuálním počítačům připojit přes SSH nebo RDP bez veřejných IP adres, a tím nahradit místní postupy využívající jump box.
  • Jakmile je Bastion na místě, odeberte z migrovaných virtuálních počítačů veřejné IP adresy, abyste zmenšovali prostor pro útoky.
  • Síť VPN typu point-to-site použijte, když správci potřebují dosáhnout mnoha prostředků nad rámec jednotlivých virtuálních počítačů.
  • Za účelem zjednodušení operací udržujte vzory přístupu správce konzistentní napříč migrovanými úlohami.

Modernizace přístupu správců se zaměřením na design

  • Spárujte Bastion s předplatným a oddělením RBAC, aby týmy platforem spravovaly centrum a možnosti připojení, zatímco týmy aplikací získají omezený přístup ke svým paprskům.
  • Nasaďte Bastion v každé oblasti pro architektury aktivní-aktivní, aby správci měli přístup k prostředkům v primární i záložní oblasti.
  • Použijte skladovou položku Bastion, která odpovídá vašim potřebám, jako je například privátní nasazení nebo nativní podpora klienta.
  • Integrujte ověřování identity Microsoft Entra ID a vícefaktorové ověřování pro síť VPN typu point-to-site tam, kde jej používáte (typ tunelu OpenVPN).

Zaměření návrhu administrátorského přístupu napříč cloudovými prostředími

  • Centralizujte přístup správců v zabezpečeném hubu Virtual WAN, aby měli operátoři přístup k úlohám Azure migrovaným z jiných cloudů bez veřejných koncových bodů pro jednotlivé úlohy.
  • Nepřipojování IP adres veřejné správy k virtuálním počítačům; směrování SSH nebo RDP prostřednictvím Bastionu v centru.
  • Kde týmy spravují prostředky napříč cloudy, standardizují síť VPN typu point-to-site nebo Bastion, aby metody přístupu zůstaly konzistentní.
  • Směrujte provoz správce přes kontrolovanou bránu firewall centra, aby se shodovala se stejnými zásadami zabezpečení mezi cloudy jako provoz vašich úloh.

Předpoklady

Před nastavením zabezpečeného vzdáleného přístupu se ujistěte, že máte:

  • Virtuální síť s nasazenými virtuálními počítači (viz virtuální sítě a podsítě)
  • Pro Azure Bastion: Podsíť AzureBastionSubnet s minimální velikostí /26 (64 adres). Tato podsíť nemůže hostovat jiné prostředky.
  • Pro P2S VPN: Podsíť brány a prostředek brány VPN (viz připojení VPN a ExpressRoute pro plánování brány)
  • Pro přístup JIT k virtuálním počítačům: Microsoft Defender for Servers Plan 2 povolený v rámci předplatného

Bezpečnostní aspekty

Caution

Nikdy nevytvořte pravidlo NSG, které povoluje příchozí spojení protokolu RDP (TCP 3389) nebo SSH (TCP 22) z 0.0.0.0/0 (jakéhokoli zdroje na internetu). Tato konfigurace zveřejňuje virtuální počítače útokům hrubou silou a je běžnou příčinou incidentů zabezpečení.

Při vzdáleném přístupu k virtuálním počítačům postupujte podle těchto postupů zabezpečení:

  • Místo veřejných IP adres použijte Bastion nebo VPN typu point-to-site. Oba přístupy udržují provoz správy mimo veřejný internet. Pokud je už nepotřebujete, odeberte z virtuálních počítačů veřejné IP adresy.
  • Nasaďte Bastion ve virtuální síti centra. Jedna instance Bastionu ve virtuální síti rozbočovače může přistupovat k virtuálním počítačům ve všech partnerských paprskových virtuálních sítích. Nasazení služby Bastion nepotřebujete v každém spoke. Pro topologie typu paprsek a centrum použijte SKU Standard nebo Premium.
  • Povolte vícefaktorové ověřování pro P2S VPN. Nakonfigurujte ověřování Microsoft Entra ID pomocí Microsoft Entra Podmíněný přístup tak, aby vyžadovalo vícefaktorové ověřování. Vícefaktorové ověřování vyžaduje typ tunelu OpenVPN a klientskou aplikaci Azure VPN.
  • Nastavte krátká časová okna JIT. Pokud používáte přístup Just-in-Time, omezte dobu přístupu na nezbytné minimum. Po vypršení platnosti okna se pravidla NSG vrátí do předchozího stavu zamítnutí. Stávající připojení nejsou přerušena, ale systém blokuje nová připojení.
  • Použijte pravidla NSG na AzureBastionSubnet. Postupujte podle pokynů k zabezpečení Bastionu pro požadovaná příchozí a odchozí pravidla v podsíti Bastion.

Note

Přístup k virtuálním počítačům JIT vytvoří ve výchozím nastavení dočasná pravidla povolení NSG. JIT může fungovat také se službou Azure Firewall, ale jen když používá klasická pravidla. Brány firewall spravované prostřednictvím Azure Firewall Manager (zásady brány firewall) nepodporují integraci JIT.

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Naplánujte DNS pro starší překlad názvů: Během migrace zachovejte starší chování pojmenování DNS pomocí privátních zón Azure DNS a záznamů aliasů.

Další na cestě k modernizaci:

Nastavte privátní připojení ke službám PaaS: Vytvořte v každém segmentu spoke podsítě Private Link pro připojení ke službám PaaS.

Dále na vaší cestě mezi cloudy:

Naplánujte přepnutí DNS a překlad názvů: Zmapujte záznamy DNS, snižte hodnoty TTL a nakonfigurujte překlad názvů mezi cloudy před finálním přepnutím migrace.